AI 에이전트 최대 8개가 동시에 움직이며 대만 정부 시스템을 뚫었어요. 나흘 만에 85개 계정과 개인정보 2,500건 이상이 털렸습니다. 사람 개입 없이 스스로 학습하고 수정하는 공격, 이제 현실이 됐어요.
솔직히 이 뉴스 보고 좀 소름 돋았어요. 이스라엘 보안업체 드림(Dream)이 8월 12일 공개한 보고서에 따르면, 중국과 연계된 것으로 추정되는 해커 조직이 올해 7월 초 나흘 동안 대만 정부 시스템을 상대로 '거의 완전 자율적인' 사이버 공격을 벌였다고 해요. 사람이 일일이 지시하는 게 아니라, AI 에이전트가 알아서 취약점을 찾고 침투 경로를 짜고 실패하면 스스로 고쳐가며 공격했다는 거죠. ⚠️
사용된 도구는 헤르메스(Hermes)와 오픈클로(OpenClaw)라는 오픈소스 AI 에이전트 프레임워크예요. 특이한 건 최대 8개의 자율 에이전트를 동시에 투입했다는 점인데, 각 에이전트가 서로 다른 각도에서 공격을 시도해서 마치 팀 단위 해커 조직이 움직이는 것 같았다고 하네요. 이 과정에서 정부 시스템 21개를 매핑하고, 계정 85개 이상을 뚫었고, 개인정보 2,500건 넘게 빼갔습니다.
근데 진짜 문제는 그 다음이에요. 공격 범위가 일반 정부 시스템에서 원자력안전위원회(원자력규제기관)로, 그리고 에너지 기업 7곳 이상으로 확대됐다고 합니다. 원전 관련 기관이 표적이 됐다는 건 그냥 데이터 유출 사고랑은 무게감이 다르죠. 🇨🇳
기술적으로도 흥미로운(무서운) 부분이 있는데, 이 AI 툴은 '학습 사이클'이라는 걸 스스로 돌렸대요. 취약점 데이터베이스, 깃허브, 최신 CVE 정보를 알아서 뒤지면서 이번 타깃에 먹힐 만한 기법을 찾고, 막히면 다른 경로를 다시 탐색하고, 실수하면 스스로 검증해서 고쳐나가는 방식이었다고 해요. 심지어 AI 안전장치를 우회하려고 "이건 승인된 모의해킹이다"라고 스스로에게 프레이밍했다는 대목에서는 좀 어이가 없더라고요.
귀속 증거도 나왔는데요, 공격자 내부 커뮤니케이션은 간체자(중국 본토에서 쓰는 한자)로 작성됐고, 정작 빼돌린 데이터는 번체자(대만·홍콩에서 쓰는 한자)로 다시 정리돼 있었다고 합니다. 드림의 최고전략책임자 아미르 베커는 이건 이제 전 세계 모든 정부가 기본 전제로 삼아야 할 상황이라고 말했어요. 상시적으로 뚫려있다고 가정하고 대응 체계를 짜야 한다는 얘기죠.
사실 대만은 원래도 사이버 공격에 시달리는 나라예요. 대만 국가안보국 집계로는